
Un PoC para CVE-2025-67445
Una vulnerabilidad en la interfaz de administración web del TOTOLINK X5000R V9.1.0cu.2415 permite que un atacante remoto no autenticado en la LAN provoque la caída del servicio web mediante un fallo de segmentación. Al enviar una solicitud HTTP POST de gran tamaño al endpoint CGI, un atacante puede agotar la memoria, lo que provoca una denegación de servicio (DoS).
La vulnerabilidad se debe a la falta de restricción del tamaño de las solicitudes en la configuración de Lighttpd del firmware. En concreto, el siguiente límite está comentado:
#server.max-request-size = 16384
Debido a que este límite no se aplica, el endpoint CGI /cgi-bin/cstecgi.cgi puede recibir cuerpos de solicitud extremadamente grandes. Según la descompilación del firmware, el manejador CGI lee y confía en la cabecera CONTENT_LENGTH proporcionada por el usuario, intentando asignar memoria directamente basándose en este tamaño controlado.
En el dispositivo físico (que tiene 256 MB de RAM), esta asignación puede superar los recursos disponibles, lo que provoca un Segmentation fault (core dumped) y una caída de la funcionalidad de administración.
/cgi-bin/cstecgi.cgi.token) para aumentar el tamaño de la solicitud muy por encima de los límites seguros.